보안 전문가 “깃허브 공급망 이용한 코인베이스 공격 있었다”

  • 깃허브 액션스(GitHub Actions) CI/CD 공급망 활용해 공격
  • 현재까지 성공한 사례는 없어, 관련 기업 자체 점검 필요성 강조

블록체인 보안업체 슬로우미스트(SlowMist)의 설립자 위시안(Yu Xian)이 깃허브(GitHub)의 공급망을 이용해 미국 최대 가상자산 거래소 코인베이스를 공격한 사례가 있었다고 밝혔다.

23일 위시안은 X 계정을 통해 “깃허브 액션스(GitHub Actions) CI/CD 공급망을 통해 코인베이스에 대한 공격을 시도했다”고 전했다. 다만 “다행히 공격은 지속적으로 성공하지 못했다”며 “만약 성공했다면 다음 보안 사고는 코인베이스가 되었을 것”이라고 설명했다.

위시안은 구체적인 공격 경로도 제시했다. 공격에 사용된 깃허브 공급망 경로는 ‘리뷰독(reviewdog/action-setup)’에서 ‘tj-actions/changed-files’로 이어졌고, 최종적으로 코인베이스의 ‘에이전트킷(coinbase/agentkit)’으로 연결됐다.

이를 통해 공격자는 깃허브 개인 액세스 토큰(PAT), 클라우드 서비스 관련 키 등 민감한 정보를 탈취할 수 있다는 것이 위시안의 설명이다.

그는 “기업이 리뷰독이나 tj-actions를 사용하고 있다면 자체적으로 관련 검사를 반드시 수행해야 한다”고 당부했다.

✉ eb@economybloc.com

└관련뉴스

아크 인베스트, 코인베이스 주가 최고 기록에 170억원 어치 매도

코인베이스 주가 급등…상장 이후 최고가 경신

코인베이스, 미국서 BTC·ETH 무기한 선물 7월 21일 출시

코인베이스, EU 디지털자산 시장 규제법 미카(MiCA) 라이선스 확보

비트코인, 금리·지정학 완화 기대 속 신고가 재도전

시그넘뱅크 “비트코인, 더블탑 패턴 우려에도 폭락 가능성 낮아”

美 전기차업체 멀런, 비트코인·오피셜트럼프 결제 허용

페이코인, 필리핀서 QR 결제 영상 공개

디지털자산 주요소식

USDC 발행사 서클

국내 투자자들 서클 매수 열풍…스테이블코인 수혜주에 6천억원 쏟아

어크로스 프로토콜(Across Protocol)

어크로스 프로토콜 팀, DAO 조작·자금 유용 의혹…312억원 행방 불투명

한국

디지털자산 ETF 제도화 법안 발의…수탁·운용 법적 근거 마련

이코노미블록

디지털자산 · 코인 주요소식 헤드라인

인기뉴스

1

세이 코인, 일주일간 50%↑…급등 배경에 관심

세이(SEI) 고성능 병렬 EVM, V2 업그레이드 3단계 계획
2

홍콩 GF증권, 위안화 기반 이자 지급 토큰 출시…해시키 거래소 거래지원 예정

해시키 익스체인지
3

OKX, 사하라에이아이(SAHARA) 코인 무기한 선물마켓 상장 예정

OKX 거래소
4

美 전기차업체 멀런, 비트코인·오피셜트럼프 결제 허용

오피셜트럼프
5

바이낸스, ALPHA·BSW·KMD·LEVER·LTO 상장 폐지 예정

바이낸스